Podgląd wyniku narzędzia „Dekoder JWT”

Dekoder JWT — dekoduj token sieciowy JSON online

Zdekoduj nagłówek i ładunek JWT, sprawdź datę wygaśnięcia i skopiuj zdekodowane dane lokalnie; żadne konto nie jest wymagane.

Zakodowany JWT

Decode and verify entirely in your browser — nothing is uploaded.

Co możesz zrobić za pomocą Dekoder JWT

Zanim zaczniesz, przejrzyj główne możliwości.

  • Natychmiast dekoduj nagłówek i ładunek JWT
  • Sprawdź oświadczenia tokenów w czytelnym formacie JSON
  • Sprawdź, czy token nie wygasł
  • Zweryfikuj podpis za pomocą swojego sekretu lub klucza
  • Debuguj problemy z autoryzacją podczas programowania
  • Wypróbuj przykładowy token, aby zobaczyć format

Odniesienie do ustawień

Dostępne elementy sterujące dla Dekoder JWT.

Ustawienia

Wypróbuj przykładowy JWTJedno kliknięcie
Wczytuje przykładowy token ze standardowymi polami takimi jak sub, iat i exp, dzięki czemu zobaczysz dekodowanie i sprawdzanie ważności w działaniu, zanim wkleisz własny JWT.

Zweryfikuj podpis

Zweryfikuj podpisWprowadzanie tekstu
Wklej współdzielony sekret HMAC (HS256) albo klucz publiczny RSA/EC wystawcy w formacie PEM lub JWK, względem którego ma zostać sprawdzony podpis tokena.
ZweryfikujJedno kliknięcie
Uruchamia weryfikację podpisu przy użyciu wprowadzonego klucza tajnego lub publicznego i wyświetla plakietkę informującą, czy podpis jest prawidłowy, nieprawidłowy, czy używa nieobsługiwanego algorytmu.
Bezpłatne korzystanie · Bez rejestracji · Bez znaku wodnegoPrzesyłane pliki są szyfrowane podczas transmisjiUsunięto zgodnie z naszą polityką przechowywania danych

Najczęściej zadawane pytania

Wklej zakodowany JWT (długi ciąg eyJ…) do pola wejściowego. Narzędzie dzieli go na dwóch kropkach, dekoduje nagłówek i ładunek z Base64URL i pokazuje JSON dla każdego z nich oraz surowy segment podpisu – wszystko bez wykonywania jakiegokolwiek żądania sieciowego.

usage

Nie. Dekoder jedynie analizuje token — nie weryfikuje podpisu względem klucza tajnego ani publicznego, ponieważ weryfikacja wymaga materiału kluczowego wystawcy. Do weryfikacji produkcyjnej użyj biblioteki JWT po stronie serwera; to narzędzie służy do podglądu i debugowania.

technical

Otrzymujesz nagłówek (algorytm i identyfikator klucza), atrybuty ładunku (sub, iss, aud, iat, exp oraz wszelkie atrybuty niestandardowe) i surowy podpis. Standardowe atrybuty z sygnaturą czasową są formatowane jako daty czytelne dla człowieka, więc na pierwszy rzut oka wychwycisz nieaktualne tokeny.

features

Jeśli ładunek zawiera standardowe pole „exp", narzędzie porównuje je z bieżącym czasem i wyświetla „Ważny do" lub „Token wygasł o" wraz z dokładnym znacznikiem czasu. Tokeny bez pola exp są oznaczane jako nieposiadające daty wygaśnięcia.

features

Każdy, kto odczyta ładunek tokena JWT, może z niego korzystać aż do jego wygaśnięcia, dlatego tokeny produkcyjne należą do narzędzi prywatnych. Ten dekoder działa w całości w Twojej przeglądarce i nigdy nie przesyła tokena, jednak bezpieczniejszą zasadą jest dekodowanie krótkotrwałych tokenów deweloperskich, kiedy tylko to możliwe.

privacy

JWT składa się z trzech segmentów zakodowanych w Base64URL i oddzielonych kropkami: nagłówka (algorytm podpisu), ładunku (oświadczenia, którym wystawca chce, by zaufał weryfikujący) oraz podpisu (kod MAC lub podpis cyfrowy dla header.payload). Dekodowanie nigdy nie wymaga klucza — wymaga go jedynie weryfikacja.

technical

Kompaktowy, bezpieczny dla adresów URL token złożony z trzech segmentów Base64URL — nagłówka, ładunku i podpisu — który przenosi podpisane dane, takie jak identyfikator użytkownika i czas wygaśnięcia. Jest powszechnie używany do bezstanowych sesji logowania i zabezpieczania żądań API. Wklej token powyżej, aby sprawdzić jego nagłówek i ładunek.

technical

Pod zdekodowanym nagłówkiem i danymi (payload) wklej sekret podpisujący (dla HS256) lub klucz publiczny wystawcy w formacie PEM lub JWK (dla RS256, ES256 i podobnych) w pole Zweryfikuj podpis, a następnie kliknij Zweryfikuj. Pojawiająca się plakietka informuje, czy podpis jest prawidłowy, nieprawidłowy, czy używa algorytmu nieobsługiwanego przez weryfikator działający w przeglądarce — wszystko obliczane lokalnie, bez wysyłania tokenu ani klucza gdziekolwiek.

features

W przypadku algorytmów HMAC, takich jak HS256, wklejasz surowy ciąg współdzielonego sekretu. W przypadku algorytmów asymetrycznych, takich jak RS256, RS384 lub ES256, potrzebujesz klucza publicznego wydawcy — nigdy klucza prywatnego — podanego jako blok PEM lub JWK; wklejenie niewłaściwej połowy asymetrycznej pary kluczy spowoduje niepowodzenie weryfikacji, mimo że token jest prawidłowy.

technical

Panel weryfikacji podpisu obsługuje każdy główny algorytm JOSE: HS256/384/512 (HMAC ze wspólnym sekretem), RS256/384/512 (RSASSA-PKCS1-v1_5 z kluczem publicznym RSA), PS256/384/512 (RSA-PSS z kluczem publicznym RSA) oraz ES256/384/512 (ECDSA na odpowiedniej krzywej P-256/P-384/P-521). Tokeny podpisane algorytmem „none” lub dowolnym spoza tej listy są zawsze zgłaszane jako nieobsługiwane, a nie oznaczane jako prawidłowe, co chroni Cię również przed klasycznym trikiem fałszerstwa alg=none.

technical

Najczęstszą przyczyną jest wklejenie dodatkowego białego znaku lub końcowego znaku nowej linii do pola sekretu — weryfikator haszuje dokładnie te bajty, które wprowadzisz, więc artefakt kopiowania-wklejania psuje dopasowanie. Sprawdź też dokładnie, czy weryfikujesz bieżący token: jeśli JWT został ponownie wystawiony po tym, jak go skopiowałeś, lub sekret dostawcy jest zakodowany w base64, a nie jest surowym ciągiem, najpierw go zdekoduj, zanim go wkleisz.

tips

Kliknij Wypróbuj przykładowy JWT, aby wczytać demonstracyjny token HS256 z oświadczeniami sub, name, iat i exp, dzięki czemu zobaczysz działanie dekodowania i sprawdzania wygaśnięcia przed wklejeniem własnego tokena. Gdy token znajdzie się w polu, obok niego pojawi się przycisk Wyczyść, który czyści wejście do pustego stanu jednym kliknięciem.

usage

Każdy z paneli Nagłówek, Ładunek i Podpis ma własny przycisk Kopiuj w prawym górnym rogu, który kopiuje do schowka tylko JSON danej sekcji (lub surowy ciąg podpisu). Poniżej paneli znajduje się także główny przycisk Kopiuj ładunek dla najczęstszego przypadku, gdy chcesz skopiować same oświadczenia, aby wkleić je do debugera lub zgłoszenia błędu.

features

Skopiuj wartość znajdującą się po 'Bearer ' w nagłówku Authorization — fragment zaczynający się od eyJ… to sam token JWT — i wklej ją do dekodera, aby od razu zobaczyć nagłówek, dane w payloadzie i status ważności. Jeśli skopiujesz cały ciąg 'Bearer eyJ…', najpierw usuń przedrostek 'Bearer ', tak aby token składał się dokładnie z trzech części oddzielonych kropkami.

usage

Nie — to dekoder i podgląd, a nie edytor JWT. Zmiana danych ładunku unieważniłaby podpis, więc każdy serwer weryfikujący token odrzuciłby zmodyfikowaną wersję. Aby zmienić dane zawarte w tokenie, musisz wygenerować nowy token podpisany właściwym sekretem lub kluczem prywatnym. Dekoder służy do odczytu i debugowania tokenów, nie do ich modyfikowania.

features

Nie — JWT Decoder działa całkowicie w przeglądarce, więc to, co wkleisz, nigdy nie opuszcza komputera, na którym się znajdujesz. Ma to znaczenie, jeśli sprawdzasz coś, co zawiera token, klucz lub dane klienta. Aby ją wyczyścić, wystarczy zamknąć zakładkę.

troubleshooting

Błąd wskazuje na pierwszą pozycję, której nie można przeanalizować, co zwykle następuje tuż po prawdziwym błędzie, a nie na nim — brakujący przecinek, niezamknięty cudzysłów lub nawias albo inteligentny cytat wklejony z dokumentu zamiast prostego. Najpierw sprawdź linię nad zgłoszoną pozycją.

troubleshooting

Nie dla obu. JWT Decoder jest darmowy, pobierany plik nie jest opatrzony znakiem wodnym i na końcu nie jest wymagane żadne żądanie — nie ma sensu, gdy skończysz pracę, a potem odkryjesz, że to kosztuje.

pricing

Nie — JWT Decoder działa w przeglądarce na komputerze stacjonarnym i telefonie. Nie trzeba nic instalować, nie trzeba rozpoczynać okresu próbnego ani kupować licencji, zanim zobaczysz, czy spełnia Twoje potrzeby. Wypróbuj na pliku, w którym faktycznie utknąłeś, a nie na próbce.

troubleshooting

Jak Dekoder JWT pomaga Ci osiągnąć cel

Prawdziwe problemy, które rozwiązuje każdego dnia — dla firm, twórców i codziennych zadań. Znajdź przypadek użycia, który Ci odpowiada i zacznij.

Dla deweloperów

Debuguj przepływy OAuth i OpenID Connect

Dekoduj tokeny dostępu i tokeny ID zwracane przez Auth0, Okta, Cognito i Azure AD, aby weryfikować zakresy, odbiorców i wystawców podczas lokalnej pracy nad integracją OAuth

Dla deweloperów

Sprawdzaj nagłówki autoryzacji w wywołaniach API

Wklej token bearer z nieudanego żądania API, aby potwierdzić, czy winny jest nieprawidłowy tenant, rola lub czas wygaśnięcia, zanim zgłosisz zgłoszenie do zespołu backendu

Dla deweloperów

Sprawdzanie wygaśnięcia tokena podczas tworzenia aplikacji

Wykrywaj wygasłe tokeny, które po cichu psują Twoje środowisko testowe, odczytując oświadczenie exp — bez kopiowania tokenu do terminala czy pisania szybkiego skryptu

Dla firm

Audyt uprawnień zakodowanych w oświadczeniach tokenu

Weryfikuj niestandardowe oświadczenia (claims), takie jak role, dzierżawcy i flagi funkcji, aby administratorzy mogli potwierdzić, że token klienta przyznaje dokładnie taki dostęp, jaki przewidział zespół licencyjny

Dla firm

Walidacja integracji jednokrotnego logowania (SSO)

Sprawdzaj tokeny SAML i OIDC generowane przez firmowe integracje SSO, aby potwierdzić przynależność do grup i mapowanie atrybutów przed wdrożeniem dla wszystkich pracowników

Wykształcenie

Naucz uwierzytelniania opartego na tokenach

Wykorzystuj panele zdekodowanego nagłówka, ładunku i podpisu, aby wyjaśnić strukturę tokenów JWT studentom bootcampów, młodszym inżynierom i uczestnikom warsztatów z bezpieczeństwa

Dla deweloperów

Potwierdź konfigurację podpisywania webhooków partnera

Wklej klucz publiczny RS256 lub ES256 partnera do funkcji Zweryfikuj podpis, aby potwierdzić, że ich payloady webhooków są rzeczywiście poprawnie podpisane, zanim uruchomisz integrację na produkcji.

Prywatność i bezpieczeństwo

Zbadaj wyciekły lub podejrzany token

Zdekoduj token znaleziony w logach lub zgłoszeniu błędu, aby sprawdzić jego odbiorcę, zakresy i datę wygaśnięcia bez klucza podpisującego, dzięki czemu szybko ocenisz skalę zagrożenia podczas incydentu.

Na urządzeniach mobilnych

Debugowanie błędów logowania w aplikacji mobilnej

Wklej token dostępu, który Twoja aplikacja mobilna otrzymuje po zalogowaniu, aby potwierdzić, że data wygaśnięcia, wystawca i niestandardowe oświadczenia są zgodne z oczekiwaniami backendu, gdy logowanie działa w przeglądarce, ale zawodzi na iOS lub Android.

Dla firm

Weryfikuj tokeny z Firebase, Supabase i Clerk

Dekoduj i sprawdzaj tokeny wydawane przez nowoczesnych dostawców uwierzytelniania, takich jak Firebase, Supabase i Clerk, aby potwierdzić, że oświadczenia (claims) odczytywane przez Twoją aplikację (uid, role, tenant) faktycznie występują, zanim podłączysz logikę autoryzacji.

Obejrzyj each transformation li

Every zdjęcie crosses the slash untouched i comes out the other side finished.